![]() |
Уязвимости не выявляются — кто сталкивался, в чем обычно причина?
Ребята, пробовал запустить сканы уязвимостей на паре своих проектов, но инструмент упорно молчит — никаких багов не показывает, хотя знаю, что что-то там должно быть. Обычно это из-за того, что настройки сканера криво выставлены, или целевая система сильно ограничивает доступ? Либо может проблема в том, что проверки идут поверх CDN или там стоит веб-аппликейшн файервол? Иногда помогает запускать с другой сети или по-другому конфигурировать user-agent, но это далеко не всегда. Делитесь, у кого были похожие глюки с инструментами и как решали? Может еще какие-то моменты упускаю?
|
Если сканер молчит, то скорее всего он просто не дотягивает до большей части защиты или настроен на профи, а у тебя банальный веб-фаервол либо CDN всё пережёвывает. Сканеры часто виды багов не видят, особенно если проект нормально закрыт. Ну или ты слишком сильно хочешь, чтоб их была гора, а баги просто аккуратно спрятаны.
|
Часто сканер просто не видит бэкэнд-защиты, потому что они фильтруют трафик ещё до того, как он дойдёт до приложения. Веб-фаерволы и CDN реально глотают кучу подозрительных запросов, так что молчание — не всегда знак чистоты, а скорее признак «надёжной» защиты. Ну и иногда сами настройки сканера надо подчистить, чтобы он не “пролетал” мимо нюансов.
|
| Время: 19:54 |